锐捷网络设备核心命令实战指南:从基础配置到故障排查 📅 2026/8/15 4:19:53 1. 项目概述锐捷设备命令的“武功秘籍”在网工这个行当里设备命令就是咱们手里的“兵器”。无论是开局调试、日常运维还是故障排查命令敲得熟不熟、准不准直接决定了你的工作效率和问题解决速度。锐捷作为国内网络设备的主流厂商之一其产品线覆盖了从核心到接入的各个层面从交换机、路由器到无线AC/AP都有广泛的应用。很多朋友尤其是刚入行的兄弟面对锐捷设备的命令行界面CLI常常会感到迷茫命令那么多哪些是真正高频、实用的配置的逻辑是什么出了问题该用什么命令去“诊断”这篇文章我就结合自己这些年摸爬滚打的经验把锐捷设备上那些最常用、最核心的命令给你梳理一遍。这不仅仅是罗列命令更重要的是讲清楚每个命令“为什么”要用以及“怎么用”才能事半功倍。我会从最基础的设备登录和模式切换讲起覆盖VLAN、接口、路由、安全策略等核心配置再到至关重要的排错和查看命令。无论你是正在备考认证还是负责日常网络维护这份“命令速查与心法”都能帮你快速上手少走弯路。咱们不搞花架子只讲实战中真刀真枪用得上的东西。2. 锐捷CLI基础与操作模式解析刚接触锐捷设备第一道坎就是理解它的操作模式。和主流网络设备类似锐捷CLI也采用了分层权限模式不同模式下能执行的命令权限不同。理解这个是避免误操作和高效工作的基础。2.1 设备登录与模式切换拿到一台锐捷设备首先得登录进去。常见的方式有通过Console线直接连接或者通过网络使用Telnet、SSH。这里我强烈建议在生产环境中禁用Telnet一律使用SSH因为Telnet是明文传输安全性几乎为零。通过Console口首次登录后你会直接进入用户模式User EXEC Mode。这个模式的提示符通常是一个尖括号比如Ruijie。在这个模式下权限很低只能执行一些最基本的查看命令比如ping、traceroute以及使用show命令查看部分非敏感信息。想进行任何配置都必须进入更高的权限模式。从用户模式进入特权模式Privileged EXEC Mode的命令是enable输入后如果设备设置了特权密码会提示你输入。成功进入后提示符会变成井号#例如Ruijie#。这个模式就像电脑的“管理员权限”你可以查看所有配置和系统信息执行调试和测试命令但仍然不能直接修改运行配置。要从特权模式进入全局配置模式Global Configuration Mode才是修改配置的起点configure terminal或者简写为conf t提示符会变为Ruijie(config)#。在这个模式下你发出的命令才会对设备的全局配置产生影响。从这里你可以再进入各种子配置模式比如接口配置模式interface gigabitEthernet 0/1 提示符变为Ruijie(config-if-GigabitEthernet 0/1)#或者VLAN配置模式vlan 10 提示符变为Ruijie(config-vlan-10)#。一个非常重要的实操心得在配置过程中你可以随时使用exit命令退回到上一级模式使用end命令直接从任何子配置模式一次性退回到特权模式#。当你配置了一堆东西后想快速保存退出直接敲end然后write保存比一层层exit快得多。2.2 配置管理核心命令配置网络设备最怕的就是配置丢失或者误操作后无法回退。因此配置管理命令必须烂熟于心。保存配置这是最重要的命令没有之一。任何配置修改在生效后都必须保存到启动配置文件startup-config中否则设备重启后配置就会丢失。命令是write memory或者简写wr。在特权模式下执行。有些较新版本的设备也支持copy running-config startup-config这个更通用的命令但wr是锐捷里最常用、最短的。查看配置这是你了解设备当前状态的窗口。show running-config查看当前运行中的配置这是你最常看的。可以简写为sh run。如果配置很长可以用sh run | include vlan这样的管道符|来过滤显示包含“vlan”关键词的行这在排查问题时极其高效。show startup-config查看已保存到闪存中的启动配置。清除/重置配置在实验室或者设备需要重新规划时使用生产环境慎用write erase擦除闪存中的启动配置文件。执行后设备重启就会进入出厂状态。reload重启设备。如果你已经write erase再执行reload设备就会以出厂配置启动。系统会提示你是否保存配置一定要看清楚再确认。查看设备信息show version查看设备型号、硬件版本、软件版本、运行时间等核心信息。排查任何问题前先看版本是个好习惯因为某些Bug可能特定于某个版本。show interfaces status快速查看所有接口的物理状态Up/Down、速率、双工模式等一目了然。注意在配置模式下很多命令是“即时生效”的比如你给一个接口配置了IP这个接口可能立刻就UP了。但在某些涉及协议重算如OSPF或影响面较大的操作时配置可能不会立即在全网收敛。所以修改重要配置建议在业务低峰期进行并做好回退方案比如提前备份配置sh run到一个文本文件。3. 二层交换核心配置命令详解对于接入层和汇聚层交换机二层功能是根本。这部分命令使用频率极高。3.1 VLAN创建、端口划分与Trunk配置VLAN是网络逻辑隔离的基础。假设我们要创建VLAN 10市场部和VLAN 20技术部。创建VLANconfigure terminal vlan 10 name Marketing //给VLAN起个名字方便管理 exit vlan 20 name Technology exit也可以批量创建vlan batch 10 20。Access端口划分将接口G0/1划入VLAN 10连接市场部的电脑。interface gigabitEthernet 0/1 switchport mode access //将端口模式设置为接入模式 switchport access vlan 10 //将端口分配给VLAN 10 no shutdown //激活端口新配置的端口默认可能是shutdown的 exit为什么是switchport这是锐捷以及很多兼容思语法的设备中标识二层交换端口的命令。三层路由端口是no switchport。Trunk端口配置将接口G0/24配置为Trunk用于连接另一台交换机允许VLAN 10和20的流量通过。interface gigabitEthernet 0/24 switchport mode trunk //将端口模式设置为干道模式 switchport trunk allowed vlan all //允许所有VLAN通过也可以指定如10,20 exit实操心得在生产中我强烈建议使用switchport trunk allowed vlan 10,20这种明确指定VLAN的方式而不是all。这遵循了“最小权限原则”避免未来创建了不必要的VLAN时流量意外扩散。查看VLAN信息show vlan brief查看所有VLAN的简要信息包括有哪些端口。show interfaces gigabitEthernet 0/1 switchport查看某个端口的详细二层模式、所属VLAN、Trunk允许的VLAN列表等。这个命令在排查VLAN问题时非常有用。3.2 链路聚合与生成树协议随着网络可靠性要求的提高单条链路已经不能满足需求。链路聚合LACP将G0/21和G0/22捆绑成一个逻辑通道增加带宽和冗余。interface range gigabitEthernet 0/21-22 //进入接口范围配置模式 channel-group 1 mode active //将端口加入通道组1并启用LACP主动模式 exit interface port-channel 1 //配置逻辑聚合端口 switchport mode trunk switchport trunk allowed vlan 10,20 no shutdownmode active表示本端主动发送LACP协商报文对端配置为active或passive均可成功聚合。show etherchannel summary可以查看聚合组的状态。生成树协议STP/RSTP防止二层环路。锐捷设备默认启用的是RSTP快速生成树比传统的STP收敛快得多。show spanning-tree查看生成树状态谁是根桥哪些端口阻塞BLK或转发FWD。修改生成树优先级指定根桥spanning-tree priority 4096 //数值越小优先级越高0或4096的倍数为有效值**注意事项** 在规划生成树时一定要手动指定核心交换机为根桥并设置备份根桥。让设备自动选举可能会产生非预期结果导致流量路径不佳。4. 三层路由与网关配置命令当需要VLAN间通信或将网络连接到外部时就需要三层功能。4.1 VLAN接口与静态路由配置VLAN接口SVI这是VLAN的网关。给VLAN 10配置网关地址 192.168.10.1/24。interface vlan 10 ip address 192.168.10.1 255.255.255.0 no shutdown //VLAN接口也需要手动开启 exit配置后属于VLAN 10的主机就可以将网关指向192.168.10.1实现跨VLAN路由如果设备启用了IP路由功能。启用IP路由默认情况下锐捷三层交换机的IP路由功能可能是关闭的。ip routing //在全局配置模式下执行开启三层路由功能执行show ip route可以查看路由表此时应该能看到直连路由C和VLAN接口路由。配置静态路由指向上一级路由器或特定网络。ip route 0.0.0.0 0.0.0.0 192.168.1.254 //配置默认路由下一跳是192.168.1.254 ip route 10.1.2.0 255.255.255.0 192.168.10.100 //配置到10.1.2.0/24网段的静态路由排查技巧当网络不通时show ip route是必查项确认你的目标网络是否在路由表中以及下一跳是否正确。接着用ping测试下一跳地址是否可达。4.2 DHCP服务配置让交换机为VLAN内的终端自动分配IP地址能极大减轻运维压力。service dhcp //启用DHCP服务部分型号默认未开启 ip dhcp pool VLAN10_POOL //创建名为VLAN10_POOL的地址池 network 192.168.10.0 255.255.255.0 //定义分配的网络范围 default-router 192.168.10.1 //指定默认网关 dns-server 8.8.8.8 114.114.114.114 //指定DNS服务器 lease 8 //租期8天 exit interface vlan 10 ip helper-address 192.168.1.100 //如果DHCP服务器在别的网段需要配置helper-address中继show ip dhcp binding可以查看已经分配出去的IP地址租约。常见问题如果客户端获取不到地址首先检查物理链路和VLAN划分是否正确然后在该VLAN接口下抓包或使用debug ip dhcp server packet谨慎使用会输出大量信息来查看DHCP协商过程。5. 安全与访问控制实战命令网络安全是底线基础的访问控制必须做。5.1 端口安全与MAC地址绑定防止非法设备接入接入层端口。interface gigabitEthernet 0/5 switchport port-security //启用端口安全 switchport port-security maximum 3 //允许学习的最大MAC地址数为3 switchport port-security violation restrict //当违规时采取限制动作记录日志但不停用端口。shutdown模式会更严格。 switchport port-security mac-address sticky //动态学习到的MAC地址转换为粘性sticky地址并保存到配置中配置后该端口只会允许前3个学习到的MAC地址通信。show port-security interface gigabitEthernet 0/5可以查看安全状态和违规记录。5.2 访问控制列表ACL用于过滤流量是最常用的安全工具之一。创建扩展ACL禁止VLAN 10访问VLAN 20的Web服务TCP 80但允许其他所有流量。ip access-list extended DENY_V10_TO_V20_WEB //创建命名扩展ACL deny tcp 192.168.10.0 0.0.0.255 192.168.20.0 0.0.0.255 eq www //拒绝规则 permit ip any any //允许其他所有IP流量。ACL末尾隐含拒绝所有所以必须要有这条permit。 exit应用ACL将ACL应用在VLAN 10的接口入方向。interface vlan 10 ip access-group DENY_V10_TO_V20_WEB in //在入方向应用ACL exit关键点ACL的执行顺序是自上而下的找到第一条匹配的规则后就停止。所以规则的顺序至关重要。show ip access-lists DENY_V10_TO_V20_WEB可以查看ACL的匹配计数器这对验证ACL是否生效非常有帮助。5.3 管理访问安全保护设备自身不被非法管理。line vty 0 4 //进入虚拟终端线路配置用于Telnet/SSH transport input ssh //只允许SSH接入禁用Telnet login local //使用本地用户名密码认证 exec-timeout 5 0 //设置超时时间为5分钟0秒避免会话长期挂起 exit username admin privilege 15 secret YourStrongPassword //创建特权级为15的管理员用户 enable secret AnotherStrongPassword //设置特权模式密码 service password-encryption //对配置文件中显示的密码进行弱加密重要提醒service password-encryption提供的加密强度很低可以被轻易破解。它的主要作用是防止路过的人一眼看到明文密码。真正的安全依赖于使用secret关键字采用MD5加密和复杂的密码本身。6. 状态查看与故障排查命令大全这部分命令是你的“听诊器”和“显微镜”网络有没有病病在哪全靠它们。6.1 状态信息查看命令show interfaces查看所有接口的详细状态包括流量统计、错误包计数。后面接接口名可以看具体接口如show interfaces gigabitEthernet 0/24。关键字段解读line protocol is up/up第一个up是物理层状态第二个up是数据链路层状态。up/down通常意味着对端没接好或配置不一致如速率、双工。input/output errors输入/输出错误。如果持续增长可能指示物理链路问题如网线、光模块、端口故障。collisions冲突。在全双工模式下应该为0非0可能意味着双工模式不匹配一端强制全双工另一端自动协商为半双工。show ip interface brief一个极简但极其有用的命令一眼看清所有三层接口的IP地址和状态。show mac address-table查看MAC地址表。可以看到哪个MAC地址通过哪个端口学习到属于哪个VLAN。这是排查二层环路、MAC地址泛洪攻击的基础。show mac address-table dynamic只看动态学习的条目。show mac address-table address xxxx.xxxx.xxxx查看特定MAC地址的信息。show arp查看ARP表IP地址和MAC地址的映射关系。排查网关不通的问题时常用。show logging查看系统日志。设备的重要事件接口up/down、安全违规、协议变化都会记录在这里。使用show logging | include Down可以快速过滤出所有接口宕机的记录。6.2 连通性测试与链路诊断命令ping最基础的连通性测试。在特权模式下可以使用扩展ping指定源地址等更多参数。ping Protocol [ip]: Target IP address: 192.168.1.1 Repeat count [5]: 10 Datagram size [100]: 1500 //测试MTU Timeout in seconds [2]: Extended commands [n]: y Source address or interface: vlan 10 //指定从VLAN 10的地址发出ping包traceroute追踪数据包路径查看在哪个网络节点中断或延迟高。show cdp neighbors/show lldp neighbors查看通过CDP或LLDP协议发现的直连邻居设备信息。这对于绘制网络拓扑、确认互联关系至关重要。LLDP是标准协议更通用。6.3 高级诊断与调试命令这些命令对CPU负载有影响切勿在生产环境高峰期间随意使用最好在技术支持指导下进行。debug开启调试信息。例如debug ip packet可以查看设备处理的所有IP包信息量巨大。使用时一定要用undebug all来关闭所有调试。packet-tracer部分高端型号支持一个强大的模拟工具可以模拟一个数据包从指定接口进入按照当前设备的配置ACL、路由、NAT等会被如何处理并给出每一步的结果。这是验证复杂策略是否按预期工作的神器。show processes cpu/show memory查看CPU和内存利用率。如果持续过高可能设备有性能瓶颈或遭受攻击。7. 系统维护与文件管理命令设备本身的健康也需要维护。show flash:查看闪存中的文件包括系统镜像文件.bin、配置文件、日志文件等。copy用于文件管理。copy running-config tftp://192.168.1.100/backup.cfg //备份运行配置到TFTP服务器 copy tftp://192.168.1.100/new-image.bin flash: //从TFTP服务器升级系统镜像delete flash:filename删除闪存中的文件。删除系统镜像前务必三思dir列出当前目录下的文件是show flash:的另一种形式。最后的心得命令本身是死的但网络是活的。真正让你从“背命令”到“玩转网络”的是对网络协议原理的理解和遇到问题时清晰的排查逻辑。我的习惯是任何重要变更前先用show run备份当前配置变更时一次只做一个改动并观察日志和状态变更后立即进行功能测试。把这些常用命令融入到你的日常操作流程中形成肌肉记忆它们就会成为你手中最得力的工具。